FBI, CISA a několik partnerských agentur vydalo společné poradenství o ransomwaru Gunra, skupině, která si tiše buduje pověst jednoho z nejagresivnějších operátorů dvojitého vydírání zaměřeného na vládní agentury a organizace kritické infrastruktury. Pokud jste Gunru nesledovali zblízka, poradenství stojí za pochopení, ne proto, že by mělo vyvolávat poplach, ale protože objasňuje, jak tato skupina funguje a co mohou organizace i jednotlivci udělat pro snížení své expozice.

Co poradenství FBI potvrzuje o Gunře

Ransomware Gunra je aktivní od dubna 2025 a jeho kód údajně pochází z uniklého zdrojového kódu Conti, což je spojitost, která pomáhá vysvětlit, proč se malware chová tak, jak se chová. Gunra nefunguje jako jediná uzavřená skupina, ale vyvinula se v model ransomware-as-a-service, což znamená, že vývojáři jádra licencují nebo sdílejí své nástroje s partnery (affiliates), kteří provádějí samotné útoky. Tato struktura umožňuje Gunře rychle rozšiřovat svůj dosah, protože více partnerů znamená více pokusů o průnik napříč více sektory.

Samotné poradenství bylo vydáno společně FBI, CISA, Centrem pro kybernetický zločin Ministerstva obrany, NSA, americkou Tajnou službou a jihokorejskou národní agenturou pro kybernetickou bezpečnost, což je úroveň mezinárodní koordinace, která signalizuje, jak vážně tyto agentury tuto hrozbu vnímají. Další podrobnosti o rozsahu této koordinace naleznete v dřívější zprávě o poradenství CISA a FBI ze srpna 2026 k ransomwaru Gunra.

Osm věcí, které stojí za to znát

  1. Gunra je aktivní od dubna 2025 a sdílí linii kódu s notoricky známou rodinou ransomwaru Conti.
  2. Nyní funguje jako platforma ransomware-as-a-service, což znamená, že více partnerských skupin může spouštět útoky pomocí stejných základních nástrojů.
  3. Mezi partnery údajně patří jednotlivci se zázemím v penetračním testování a etickém hackingu, což stírá hranici mezi legitimními bezpečnostními dovednostmi a kriminálním využitím.
  4. Skupina používá model dvojitého vydírání – šifruje data obětí a zároveň krade jejich kopie, přičemž hrozí zveřejněním ukradených souborů, pokud nebude výkupné zaplaceno.
  5. Vládní agentury a organizace kritické infrastruktury byly výslovně označeny jako cíle, nejen soukromé podniky.
  6. Partneři Gunry zneužívají zranitelnosti přístupné z internetu k získání počátečního přístupu do sítí obětí – taktika podrobněji popsaná ve zprávě o dvou chybách, které podle CISA a FBI pohánějí útoky Gunry.
  7. V některých případech operátoři Gunry našli způsoby, jak obejít ochranu vícefaktorového ověřování – vývoj pokrytý ve zprávě o tom, jak Gunra obchází MFA a související chyba v Linuxu umožňuje bezplatnou obnovu.
  8. Přístup dvojitého vydírání se postupem času zesílil, přičemž skupina stále více spoléhá na hrozbu veřejného úniku dat jako páku – trend zdokumentovaný v pokrytí zesílených útoků dvojitého vydírání skupiny Gunra.

Rizika pro soukromí a únik dat

Model dvojitého vydírání je to, co dělá Gunru obzvláště relevantní z hlediska soukromí, odděleně od provozních narušení, která ransomware obvykle způsobuje. Když útočníci ukradnou data před jejich zašifrováním, riziko přesahuje rámec bezprostředně postižené organizace. Vládní agentury a operátoři kritické infrastruktury často drží citlivé záznamy týkající se zaměstnanců, dodavatelů a členů veřejnosti. Pokud jsou tato data odcizena a později zveřejněna nebo prodána, protože požadované výkupné nebylo zaplaceno, může expozice postihnout lidi, kteří neměli s napadenou organizací žádný přímý vztah a sami tomu nemohli zabránit.

To je důvod, proč ransomware poradenství stále více zdůrazňuje prevenci a rychlou detekci namísto spoléhání se pouze na naději, že zaplacení výkupného skutečně zastaví únik dat. Neexistuje žádná záruka, že zaplacení výkupného zabrání zveřejnění, a agentury z tohoto důvodu platbu obecně nedoporučují.

Co to znamená pro vás

Většina čtenářů nebude přímo bránit vládní síť před Gunrou, ale poradenství má i tak praktický význam. Pokud přicházíte do styku s vládními službami, pracujete pro poskytovatele kritické infrastruktury nebo jednoduše sdílíte osobní údaje s organizacemi v sektorech, na které se Gunra zaměřila, vaše data by teoreticky mohla být zachycena v budoucím incidentu spojeném s touto skupinou nebo podobnými operátory používajícími stejný playbook ransomware-as-a-service. Pochopení toho, jak Gunra získává přístup – prostřednictvím zranitelností přístupných z internetu a v některých případech obejitím vícefaktorového ověřování – pomáhá vysvětlit, proč silné zabezpečení účtů a včasné opravy softwaru zůstávají nejúčinnější obranou dostupnou jak organizacím, tak jednotlivcům.

Pro IT a bezpečnostní týmy jsou podrobnosti poradenství o náboru partnerů a technikách počátečního přístupu připomínkou, že skupiny ransomware-as-a-service se škálují rychle, protože překážka vstupu pro partnera je nízká. Bránit se proti Gunře znamená bránit se proti široké škále aktérů používajících stejnou základní sadu nástrojů, nejen proti jedné skupině.

Praktická doporučení

Organizace by měly upřednostnit včasné opravy systémů přístupných z internetu, protože partneři Gunry se při vstupu spoléhali na známé zranitelnosti. Vícefaktorové ověřování by mělo být povoleno všude, kde je to možné, ale nemělo by být považováno za samostatnou nerozbitnou ochranu. Pravidelné testování procesů zálohování a obnovy je důležitější než kdy dříve, protože dvojité vydírání znamená, že dobrá záloha zcela neeliminuje riziko úniku dat. Jednotlivci by měli zůstat ostražití vůči oznámením o narušení od vládních agentur nebo poskytovatelů služeb, které používají, a zvážit sledování známek toho, že se jejich osobní údaje objevily v úniku. Poradenství o ransomwaru Gunra je užitečným kontrolním bodem pro přezkoumání těchto základů spíše než důvodem k panice, a organizace, které na jeho zjištění zareagují nyní, budou lépe připraveny, pokud Gunra nebo podobný operátor zaklepe.